Google vào hôm thứ Năm đã phát hành các bản cập nhật bảo mật để vá 12 lỗ hổng, bao gồm một lỗ hổng đang bị khai thác tích cực trong thực tế.
Lỗ hổng mức độ nghiêm trọng cao này, được định danh là CVE-2026-85046 (điểm CVSS: 8.8), được mô tả là lỗi type confusion trong V8, công cụ JavaScript và WebAssembly của Chrome.
"Lỗi type confusion trong V8 trên Google Chrome các phiên bản trước 152.0.7977.82 cho phép kẻ tấn công từ xa thực thi mã tùy ý bên trong sandbox thông qua một trang HTML được tạo đặc biệt," theo bản mô tả về lỗ hổng trên CVE.org.
Nhà nghiên cứu bảo mật Salvatore Gulizia (còn gọi là Serotav) được ghi nhận là người phát hiện và báo cáo lỗ hổng này vào ngày 4 tháng 8 năm 2026. Nhà nghiên cứu đã được trao phần thưởng bug bounty trị giá 1.000 USD cho việc tiết lộ có trách nhiệm.
Trong một bài đăng blog riêng biệt chi tiết về vấn đề này, Gulizia mô tả đây là "lỗi V8 trong các trình biên dịch dẫn đến việc một mảng chứa PACKED_ELEMENTS nhận được bản đồ (map) PACKED_SMI_ELEMENTS, điều này có thể chuyển thành khả năng đọc/ghi tùy ý trên JavaScript heap."
Như thường lệ trong những trường hợp này, Google thừa nhận rằng "bản khai thác cho CVE-2026-85046 đã tồn tại trong thực tế," nhưng không tiết lộ bất kỳ chi tiết nào về bản chất của các cuộc tấn công nhằm đảm bảo phần lớn người dùng được cập nhật bản vá và ngăn chặn việc khai thác rộng rãi hơn.
Với diễn biến mới nhất này, Google đã xử lý tổng cộng sáu lỗ hổng Chrome zero-day bị khai thác tích cực kể từ đầu năm. Danh sách này bao gồm CVE-2026-2441, CVE-2026-3909, CVE-2026-3910, CVE-2026-5281, và CVE-2026-11645.
Để được bảo vệ tối ưu, người dùng được khuyến nghị cập nhật trình duyệt Chrome lên phiên bản 152.0.7977.82/.83 cho Windows và Apple macOS, và 152.0.7977.82 cho Linux. Để đảm bảo cài đặt các bản cập nhật mới nhất, người dùng có thể truy cập More > Help > About Google Chrome và chọn Relaunch.
Người dùng các trình duyệt dựa trên Chromium khác, chẳng hạn như Microsoft Edge, Brave, Opera và Vivaldi, cũng được khuyên nên áp dụng các bản vá ngay khi chúng được phát hành.